ΑρχικήSecurityMicrosoft: Χάκερ στοχεύουν τα VM cloud Azure μέσω διακομιστών SQL

Microsoft: Χάκερ στοχεύουν τα VM cloud Azure μέσω διακομιστών SQL

Xάκερ προσπαθούν να παραβιάσουν περιβάλλοντα cloud μέσω των Microsoft SQL Servers που είναι ευάλωτοι σε SQL injection. Οι ερευνητές ασφαλείας της Microsoft αναφέρουν ότι αυτή η τεχνική πλευρικής κίνησης είχε προηγουμένως παρατηρηθεί σε επιθέσεις σε άλλες υπηρεσίες όπως τα VM και τα Kubernetes clusters.

Δείτε επίσης: Mallox ransomware εκμεταλλεύεται αδύναμους MS-SQL servers για να παραβιάσει δίκτυα

Microsoft

Ωστόσο, αυτή είναι η πρώτη φορά που έχουν δει SQL Servers να χρησιμοποιούνται για αυτόν τον σκοπό. Οι επιθέσεις που παρατήρησε η Microsoft ξεκινούν με την εκμετάλλευση μιας ευπάθειας SQL injection σε μια εφαρμογή στο περιβάλλον του στόχου. Αυτό επιτρέπει στους κακόβουλους παράγοντες να αποκτήσουν πρόσβαση στο SQL Server που φιλοξενείται στην εικονική μηχανή Azure με αυξημένα δικαιώματα για την εκτέλεση εντολών SQL και την εξαγωγή πολύτιμων δεδομένων.

Αυτά περιλαμβάνουν πληροφορίες για βάσεις δεδομένων, ονόματα πινάκων, σχήματα, εκδόσεις βάσης δεδομένων, διαμόρφωση δικτύου και δικαιώματα ανάγνωσης/εγγραφής/διαγραφής.

Εάν η παραβιασμένη εφαρμογή έχει αυξημένα δικαιώματα, οι εισβολείς μπορούν να ενεργοποιήσουν την εντολή ‘xp_cmdshell‘ για να εκτελέσουν εντολές λειτουργικού συστήματος (OS) μέσω SQL, δίνοντάς τους πρόσβαση στον κεντρικό υπολογιστή.

Οι εντολές που εκτελούνται από τους εισβολείς σε αυτό το στάδιο περιλαμβάνουν τις εξής:

  • Ανάγνωση καταλόγων, λίστας διεργασιών και ελέγχος των κοινόχρηστων στοιχείων δικτύου.
  • Κατέβασμα κωδικοποιημένων και συμπιεσμένων εκτελέσιμων και σεναρίων PowerShell.
  • Ρύθμιση μιας προγραμματισμένης εργασίας για την εκκίνηση ενός σεναρίου backdoor.
  • Ανάκτηση διαπιστευτηρίων χρήστη απορρίπτοντας τα κλειδιά μητρώου SAM και SECURITY.
  • Εξαγωγή δεδομένων χρησιμοποιώντας μια μοναδική μέθοδο που περιλαμβάνει τη δωρεάν υπηρεσία «webhook.site», η οποία διευκολύνει την επιθεώρηση και τον εντοπισμό σφαλμάτων αιτημάτων HTTP και email.

Δείτε ακόμα: Παραβίαση Microsoft SQL servers για ανάπτυξη του Trigona ransomware

SQL

Η χρήση μιας νόμιμης υπηρεσίας για τη διείσδυση δεδομένων καθιστά τη δραστηριότητα λιγότερο πιθανό να φαίνεται ύποπτη ή να εμφανίσει τυχόν ειδοποιήσεις από προϊόντα ασφαλείας, επιτρέποντας στους εισβολείς να κλέψουν διακριτικά δεδομένα από τον κεντρικό υπολογιστή.

Στη συνέχεια, οι εισβολείς προσπάθησαν να εκμεταλλευτούν την ταυτότητα cloud του SQL Server για να αποκτήσουν πρόσβαση στην υπηρεσία IMDS (Instant Metadata Service) και να αποκτήσουν το κλειδί πρόσβασης ταυτότητας cloud.

Στο Azure, οι πόροι εκχωρούν συχνά διαχειριζόμενες ταυτότητες για έλεγχο ταυτότητας με άλλους πόρους και υπηρεσίες cloud. Εάν οι εισβολείς διαθέτουν αυτό το διακριτικό, μπορούν να το χρησιμοποιήσουν για να αποκτήσουν πρόσβαση σε οποιονδήποτε πόρο cloud στον οποίο έχει δικαιώματα η ταυτότητα.

Η Microsoft λέει ότι οι εισβολείς απέτυχαν να αξιοποιήσουν με επιτυχία αυτήν την τεχνική λόγω σφαλμάτων, αλλά η προσέγγιση παραμένει έγκυρη και αποτελεί τρομερή απειλή για τους οργανισμούς.

Η Microsoft προτείνει να χρησιμοποιήσετε το Defender για το Cloud και το Defender για το Endpoint για να προστατευτείτε από SQL injection και την ύποπτη δραστηριότητα SQLCMD, που χρησιμοποιούνται στην παρατηρούμενη επίθεση.

Δείτε επίσης: TargetCompany: Οι διακομιστές SQL της Microsoft παραβιάστηκαν σε επιθέσεις ransomware

Για τον μετριασμό της απειλής, η Microsoft συνιστά την εφαρμογή της αρχής ελάχιστου προνομίου κατά τη χορήγηση αδειών χρήστη, η οποία πάντα βάζει φρένο στις προσπάθειες πλευρικής μετακίνησης.

Oι χρήστες μπορούν να προστατεύσουν τους διακομιστές SQL στο VM cloud Azure ακολουθώντας βέλτιστες πρακτικές όπως η εφαρμογή ισχυρών κανόνων ασφαλείας, η ενημέρωση του λογισμικού, η χρήση του RBAC και η κρυπτογράφηση των δεδομένων. Αυτές οι πρακτικές ενισχύουν την ασφάλεια των διακομιστών SQL και μειώνουν τον κίνδυνο παραβίασης της ασφάλειας.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS